In breve
- Impronta e volto usati per riconoscere una persona sono dati biometrici, categoria particolare dell’art. 9 del GDPR: in linea di principio vietati, salvo eccezioni come il consenso esplicito.
- Nel 2012 il Garante ha vietato a un’associazione sportiva di usare le impronte dei clienti per gli ingressi: sproporzionate rispetto al bisogno di regolare gli accessi, quando esistono badge e tessere.
- Per il personale il consenso non vale come base, per lo squilibrio fra datore e lavoratore; per i soci deve essere libero, e quindi con un’alternativa senza impronta.
Chi gestisce una palestra con l’ingresso libero conosce il problema: la tessera prestata al cognato, il QR fotografato e girato su WhatsApp. I fornitori di tornelli hanno la risposta pronta, il lettore di impronte o la telecamera che riconosce il volto: nessuna tessera da dimenticare, nessuna da prestare.
Il punto è che un’impronta usata per riconoscere qualcuno è un **dato biometrico**, e il GDPR lo mette fra le categorie particolari insieme ai dati sulla salute. Questa guida spiega cosa dicono il regolamento e il Garante, perché il consenso raccolto al banco con il modulo d’iscrizione di solito non basta, cosa serve se si vuole andare avanti lo stesso, e quali alternative risolvono lo stesso problema senza toccare dati biometrici.
01Cosa dice il GDPR
- Art. 4, n. 14: sono dati biometrici quelli ottenuti da un trattamento tecnico specifico sulle caratteristiche fisiche o comportamentali di una persona, che ne consentono o confermano l’identificazione univoca, come l’immagine facciale o i dati dattiloscopici (le impronte).
- Art. 9, par. 1: è vietato trattare dati biometrici intesi a identificare in modo univoco una persona, salvo le eccezioni del par. 2. Per una palestra l’unica praticabile è di solito il consenso esplicito (lettera a).
- Art. 7 e considerando 43: il consenso deve essere libero. Non lo è se l’iscrizione dipende da quello, o se fra le parti c’è uno squilibrio evidente, come fra datore di lavoro e dipendente.
- Art. 35: la valutazione d’impatto è obbligatoria quando un trattamento presenta un rischio elevato, e il regolamento cita espressamente il trattamento su larga scala di categorie particolari. L’elenco dei casi in cui il Garante la richiede è nel provvedimento n. 467 dell’11 ottobre 2018: va letto prima di installare qualsiasi lettore.
- Codice privacy, art. 2-septies: i dati biometrici si trattano nel rispetto delle misure di garanzia stabilite dal Garante.
| Sistema d’ingresso | Dato biometrico? | Cosa serve |
|---|---|---|
| Tessera, badge RFID, QR sul telefono | No | Informativa ordinaria; il registro degli ingressi è un dato personale come gli altri |
| Foto del socio sulla scheda, guardata dal banco | No, se nessun software la confronta per riconoscere | Informativa; la foto è un dato personale |
| Impronta con il modello salvato solo sulla tessera del socio | Sì, ma sotto il suo controllo | Consenso esplicito, alternativa senza impronta, valutazione d’impatto |
| Impronta o volto salvati nel server del tornello | Sì, in un archivio centrale | Tutto quanto sopra, e una giustificazione forte che una palestra difficilmente ha |
02Cosa ha detto il Garante sulle palestre
Con il provvedimento del 29 marzo 2012 il Garante ha vietato a un’associazione sportiva dilettantistica di trattare i dati biometrici dei clienti per l’accesso alle sue strutture. Le ragioni valgono ancora: il consenso raccolto era generico e non specifico per l’impronta; l’uso delle impronte era sproporzionato rispetto al generico bisogno di regolare gli ingressi, perché non era stata provata l’insufficienza di misure alternative; non c’erano situazioni concrete di rischio elevato. Il Garante indicava come meno invasiva la conservazione del modello dell’impronta su supporti nell’esclusiva disponibilità dell’interessato, cioè sulla sua tessera.
Quel provvedimento è di prima del GDPR, ma il GDPR ha reso le regole più severe, non più morbide: oggi il dato biometrico è una categoria particolare e le sanzioni per chi viola l’art. 9 arrivano fino a 20 milioni di euro o al 4% del fatturato mondiale annuo (art. 83, par. 5). Per il personale, poi, il consenso regge ancora meno: il considerando 43 esclude che sia libero quando fra le parti c’è uno squilibrio evidente, come fra datore e dipendente.
03Se volete andare avanti lo stesso
Prima di accendere un lettore biometrico
- Una valutazione d’impatto scritta, che spieghi perché badge e QR non bastano nel vostro caso concreto.
- Un consenso esplicito, separato dal modulo d’iscrizione, revocabile in ogni momento.
- Un’alternativa senza impronta per chi non acconsente, alle stesse condizioni.
- Il modello dell’impronta sulla tessera del socio, non in un archivio centrale, se il sistema lo permette.
- Cancellazione dei modelli alla fine dell’iscrizione, con una data scritta.
- Un contratto con il fornitore del tornello come responsabile del trattamento (art. 28), e la voce nel registro dei trattamenti.
- Per i dipendenti: niente impronta per le presenze senza una base diversa dal consenso.
Per i minorenni, che in molte palestre e associazioni sono una parte grande degli iscritti, la cautela va raddoppiata: il consenso lo dà chi esercita la responsabilità genitoriale, e l’alternativa senza impronta deve essere quella proposta per prima.
04Le alternative che risolvono lo stesso problema
Il problema vero è la tessera prestata, e lo si risolve senza dati biometrici. Un QR che cambia ogni pochi secondi sull’app del socio non si può fotografare e girare; se è il tornello a mostrare il QR e il socio lo inquadra con la sua app, ad aprire la porta è il telefono di quella persona, legato al suo accesso. Un registro degli ingressi con l’orario fa vedere subito lo stesso abbonamento usato due volte in dieci minuti. E la foto del socio sullo schermo del banco permette a chi è in reception di accorgersi dello scambio, senza che nessun software riconosca nessuno.
| Rischio | Soluzione senza biometria |
|---|---|
| Tessera prestata | QR dinamico sull’app, legato al telefono del socio |
| QR fotografato e inoltrato | Codice che scade in pochi secondi, o QR mostrato dal tornello e letto dall’app |
| Due ingressi con lo stesso abbonamento | Registro degli accessi con blocco del secondo passaggio ravvicinato (antipassback) |
| Ingresso con certificato scaduto | Controllo della scadenza al varco, con il motivo del rifiuto |
Con Omega
Gli ingressi in Omega Gym, senza biometria
- Il varco è un telefono o un tablet all’ingresso: mostra un QR che cambia ogni 30 secondi e che il socio inquadra con la sua app, oppure legge il QR dell’app o la tessera.
- Il semaforo dice verde, giallo o rosso con il motivo scritto — abbonamento scaduto, fuori fascia, certificato mancante, rata in ritardo — e ogni passaggio resta nel registro degli accessi, anche quelli respinti.
- Nessuna impronta e nessun riconoscimento del volto: niente dati biometrici da giustificare. Quanto tenere il registro degli ingressi lo decidete voi, e va scritto nell’informativa.
- Come funziona, relè per la porta compreso, è nella pagina su [app e tornello con QR](/app-palestra-tornello-qr).
Foto di copertina: Alex Knight — CC0 1.0


